PT-2026-97527 · Red Hat · Ansible Automation Platform Automation-Controller
CVE-2026-84683
·
Publicado
2026-09-23
·
Atualizado
2026-09-25
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Red Hat Ansible Automation Platform automation-controller (versões afetadas não especificadas)
Description
Existe um problema na visualização HTML da saída padrão de jobs, comandos ad hoc, atualização de projetos e atualização de inventário. Embora os metacaracteres HTML sejam escapados, as sequências de escape de terminal ANSI não são removidas antes da conversão para HTML. Especificamente, uma sequência de hiperlink ANSI OSC 8 é expandida em uma âncora HTML cujo
href não é filtrado por esquema ou escapado. Isso permite que um usuário de baixos privilégios ou terceiros incorporem um link javascript:. Como a resposta carece de uma Content-Security-Policy (uma camada de segurança que ajuda a detectar e mitigar certos tipos de ataques, incluindo Cross-Site Scripting), o JavaScript é executado na sessão de um usuário com privilégios mais elevados que clicar no link, podendo levar ao controle total da plataforma.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ansible Automation Platform Automation-Controller